هدف لب
پیکربندی احراز هویت MD5 روی یک گروه HSRP بین دو روتر، تأیید ادامه عملیات معمولی active/standby با رشتههای احراز هویت منطبق، سپس معرفی یک روتر سوم با یک رشته نامنطبق و تأیید اینکه نمیتواند به گروه بپیوندد یا روی انتخاب تأثیر بگذارد.
هدف لب (چرا مهم است)
لبهای HSRP پوششدادهشده پیشتر در این مجموعه افزونگی پایه active/standby و ردیابی شیء را برقرار کردند، اما هرگز به یک نگرانی امنیتی واقعی نپرداختند: بدون احراز هویت، هر دستگاهی روی سگمنت مشترک که ادعا کند شماره گروه HSRP و IP مجازی درست را دارد بالقوه میتوانست خودش را به انتخاب وارد کند، یا حتی active شود و کاملاً نقش دروازه پیشفرض را برباید.
توپولوژی لب
R1 (فعال مورد نظر) ---- Gi0/1 ---- Switch1
R2 (standby مورد نظر) ---- Gi0/1 ---- Switch1
RogueRouter ---- Gi0/1 ---- Switch1 (بعداً
اضافهشده، تلاش
برای پیوستن به همان
گروه HSRP)
IP مجازی: 192.168.200.1/24وظیفه ۱: پیکربندی HSRP پایه بین R1 و R2
گروه HSRP 1 را روی هر دو روتر با IP مجازی مشترک، R1 بهعنوان active، پیکربندی کن.
وظیفه ۲: پیکربندی احراز هویت MD5 منطبق
رشته احراز هویت یکسان را روی هم R1 و هم R2 پیکربندی کن.
وظیفه ۳: تأیید ادامه عملیات معمولی
تأیید کن رابطه active/standby با افزودن احراز هویت تحتتأثیر نیست.
وظیفه ۴: معرفی RogueRouter با یک رشته احراز هویت نامنطبق
RogueRouter را با همان گروه HSRP و IP مجازی اما یک رشته احراز هویت متفاوت پیکربندی کن، و تلاش کن بپیوندد.
وظیفه ۵: تأیید مستثنیبودن RogueRouter از گروه
تأیید کن RogueRouter نمیتواند بهدلیل عدمتطابق احراز هویت در انتخاب HSRP شرکت کند.
راهحل و تأیید
R1(config)# interface gigabitethernet0/1
R1(config-if)# ip address 192.168.200.2 255.255.255.0
R1(config-if)# standby 1 ip 192.168.200.1
R1(config-if)# standby 1 priority 150
R1(config-if)# standby 1 preempt
R2(config)# interface gigabitethernet0/1
R2(config-if)# ip address 192.168.200.3 255.255.255.0
R2(config-if)# standby 1 ip 192.168.200.1R1(config)# interface gigabitethernet0/1
R1(config-if)# standby 1 authentication md5 key-string HsrpSecure2026
R2(config)# interface gigabitethernet0/1
R2(config-if)# standby 1 authentication md5 key-string HsrpSecure2026R1# show standby brief
Interface Grp Pri P State Active Standby Virtual IP
Gi0/1 1 150 P Active local 192.168.200.3 192.168.200.1
-- رابطه active/standby معمولی بدونتأثیر ادامه
-- مییابد -- احراز هویت منطبق هیچ اخلالی ایجاد نکردRogueRouter(config)# interface gigabitethernet0/1
RogueRouter(config-if)# ip address 192.168.200.4 255.255.255.0
RogueRouter(config-if)# standby 1 ip 192.168.200.1
RogueRouter(config-if)# standby 1 priority 200
RogueRouter(config-if)# standby 1 authentication md5 key-string WrongKey999
-- RogueRouter از یک اولویت بالاتر (200) از
-- 150 R1 استفاده میکند -- بدون احراز هویت،
-- این معمولاً اجازه میداد کاملاً نقش active
-- را تصاحب کندR1# show standby brief
Interface Grp Pri P State Active Standby Virtual IP
Gi0/1 1 150 P Active local 192.168.200.3 192.168.200.1
-- R1 با وجود اولویت پیکربندیشده بالاتر
-- RogueRouter همچنان Active باقی میماند --
-- عدمتطابق احراز هویت از پذیرفتهشدن بستههای
-- hello RogueRouter بهعنوان پیامهای مشروع
-- HSRP اصلاً جلوگیری میکند، پس مقدار
-- اولویتش هرگز حتی در انتخاب در نظر گرفته
-- نمیشودR1# debug standby packets
HSRP: Gi0/1 Grp 1 Hello in 192.168.200.4
Authentication failure, message ignored
-- تأیید میکند R1 صراحتاً پیامهای hello
-- RogueRouter را بهدلیل عدمتطابق احراز هویت
-- تشخیص داد و رد کرد، بهجای صرفاً ازدستدادن
-- انتخابی که در غیر این صورت میتوانست ببردنکته کلیدی
احراز هویت HSRP بهعنوان یک مکانیزم کنترل پذیرش در سطح خود پروتکل عمل میکند — یک روتر که یک رشته احراز هویت نامنطبق ارائه میکند صرفاً در انتخاب کماولویت نمیشود، بستههای helloاش کاملاً بهعنوان نامعتبر رد میشوند، به این معنا که حتی یک اولویت پیکربندیشده بسیار بالاتر هیچ مسیری برای activeشدن بدون رشته احراز هویت مشترک درست فراهم نمیکند، و شکاف امنیتی رهاشده باز در پیکربندی پایه HSRP پوششدادهشده در لبهای قبلی را میبندد.